1. Présentation
Big MFA est une extension Chrome (Manifest V3) qui génère des codes d'authentification à deux facteurs TOTP (Time-based One-Time Password) et HOTP (HMAC-based One-Time Password) pour vos comptes en ligne — au même titre que Google Authenticator ou Aegis.
Big MFA fonctionne selon une approche local-first / offline-first : le coffre de comptes, les secrets MFA et la génération des codes vivent entièrement dans votre navigateur, sur votre appareil. Big MFA est édité par BigForTravel et distribué gratuitement sous licence open source GPLv3.
2. Données traitées par Big MFA
Toutes les données ci-dessous sont traitées localement, dans le stockage de l'extension (chrome.storage.local) de votre navigateur :
- Secrets TOTP/HOTP — les clés secrètes Base32 de vos comptes, toujours stockées chiffrées.
- Noms et émetteurs de comptes — les libellés que vous saisissez (ex. « Gmail », « GitHub ») ou importés via QR code.
- Paramètres liés aux comptes — algorithme, nombre de chiffres, période/compteur (TOTP/HOTP).
- Données du coffre — sel de dérivation, vérificateur de mot de passe, signature d'intégrité du coffre.
- Mot de passe maître — traité uniquement en mémoire le temps de dériver la clé de chiffrement/déchiffrement locale ; il n'est jamais stocké en clair ni transmis.
- Sauvegardes / imports — si vous exportez ou restaurez un fichier de sauvegarde chiffré, ou importez un QR code (y compris les QR d'export/migration Google Authenticator).
- Préférence de langue — la langue d'affichage choisie, stockée localement.
3. Collecte et transmission de données
Big MFA ne collecte aucune donnée sur un serveur. L'extension n'effectue aucun appel réseau vers un serveur Big MFA ou BigForTravel dans le cadre de son fonctionnement.
- ✅ Les secrets MFA ne sont jamais envoyés à un serveur Big MFA.
- ✅ Le mot de passe maître n'est jamais envoyé à un serveur Big MFA.
- ✅ Les codes TOTP/HOTP sont générés localement, sans nécessiter de connexion à un service Big MFA.
- ✅ Aucune donnée MFA n'est vendue à des tiers.
- ✅ Aucune donnée MFA n'est utilisée à des fins publicitaires.
- ✅ Aucune donnée MFA n'est utilisée pour du profilage publicitaire.
Seuls les fichiers de langue embarqués dans l'extension (traductions) sont chargés via une requête locale interne au navigateur — cela ne constitue pas une transmission réseau vers un serveur externe.
4. Stockage local
Les données du coffre sont stockées localement dans votre navigateur via le mécanisme de stockage standard des extensions Chrome (chrome.storage.local), lié à votre profil Chrome. Elles ne sont donc accessibles que depuis votre propre appareil.
Chaque secret MFA est chiffré avant stockage : rien n'est jamais écrit en clair dans le coffre.
5. Sécurité et chiffrement
Big MFA utilise des primitives cryptographiques modernes via l'API WebCrypto native du navigateur :
- AES-256-GCM pour le chiffrement authentifié de chaque secret.
- PBKDF2-HMAC-SHA256 (210 000 itérations) pour dériver la clé de chiffrement à partir de votre mot de passe maître.
- Un sel aléatoire de 256 bits, unique par coffre.
- Un nonce (IV) de 96 bits, unique à chaque opération de chiffrement.
- Une signature HMAC-SHA256 qui protège l'intégrité de la structure entière du coffre contre toute modification faite en dehors de l'application.
- Une protection anti-force-brute sur le mot de passe maître (verrouillage progressif après plusieurs échecs).
Aucun système n'est invulnérable. Big MFA réduit fortement les risques par une architecture locale et chiffrée, mais ne prétend pas être « 100% sécurisé » ou « impossible à pirater ». La sécurité de votre coffre dépend aussi de la robustesse de votre mot de passe maître et de la sécurité générale de votre appareil.
6. Mot de passe maître
Le mot de passe maître protège l'accès à votre coffre et sert à dériver la clé de chiffrement. Il est traité exclusivement localement, en mémoire, le temps du calcul cryptographique.
Big MFA ne peut pas récupérer un mot de passe maître oublié. Aucun mécanisme de réinitialisation par e-mail, question secrète ou service tiers n'existe : en cas d'oubli, la seule option est de réinitialiser le coffre (ce qui efface les données locales) ou de restaurer une sauvegarde chiffrée existante.
7. Sauvegarde et restauration
Big MFA permet de générer une sauvegarde entièrement chiffrée de votre coffre, protégée par un mot de passe de sauvegarde indépendant de votre mot de passe maître. Le fichier généré est opaque : ouvert dans un éditeur de texte, seules des données chiffrées en Base64 sont visibles.
Cette sauvegarde est générée localement, sur votre appareil — elle n'est ni envoyée ni stockée sur un serveur Big MFA. Vous êtes seul responsable de la conservation de vos fichiers de sauvegarde (choix de l'emplacement de stockage, sauvegarde de secours, etc.).
8. Suppression des données
Vous pouvez supprimer vos données à tout moment, de plusieurs façons :
- Supprimer un compte MFA individuellement depuis l'interface (« Mes codes »).
- Réinitialiser entièrement le coffre depuis les Paramètres de l'extension — cette action efface définitivement toutes les données locales de Big MFA, après confirmation explicite.
- Désinstaller l'extension depuis Chrome, ce qui supprime l'extension et son accès au coffre.
- Supprimer manuellement les données de l'extension via les paramètres de stockage de Chrome, si nécessaire.
9. Partage avec des tiers
Big MFA ne partage aucune donnée utilisateur avec des tiers. Aucune donnée de compte, aucun secret MFA et aucun mot de passe maître n'est transmis à un tiers, quel qu'il soit.
10. Publicité
Big MFA n'affiche aucune publicité et n'utilise pas vos secrets MFA — ni aucune autre donnée d'authentification — à des fins publicitaires. Aucune donnée d'authentification n'est vendue à des annonceurs.
11. Chrome Web Store — Limited Use Compliance
L'utilisation des données par Big MFA respecte les exigences Limited Use du Chrome Web Store :
- Les données ne sont pas vendues.
- Les données ne sont pas utilisées ni transférées à des fins sans rapport avec la fonctionnalité principale de Big MFA (génération de codes TOTP/HOTP et gestion d'un coffre MFA chiffré).
- Les données ne sont pas utilisées à des fins de publicité personnalisée.
- Les données ne sont pas utilisées pour déterminer une solvabilité ou à des fins de prêt.
12. Permissions Chrome utilisées
- storage — stockage local du coffre chiffré (comptes, sel, signature d'intégrité) et des paramètres (langue, session).
- clipboardWrite — permet de copier un code OTP dans le presse-papiers uniquement lorsque vous cliquez volontairement sur le bouton de copie ; le presse-papiers est ensuite effacé automatiquement après un court délai.
- alarms — planifie le verrouillage automatique du coffre après une période d'inactivité (2 minutes), y compris lorsque la fenêtre de l'extension est fermée.
13. Code distant
Big MFA n'exécute aucun JavaScript ni WebAssembly distant. Tout le code exécutable est inclus dans le package de l'extension et soumis à une politique de sécurité de contenu stricte (script-src 'self'; object-src 'none'), qui interdit par construction le chargement de scripts externes.
14. Open source
Big MFA est un logiciel libre distribué sous licence GNU GPLv3. Son code source peut être audité par n'importe qui.
15. Contact
Pour toute question concernant cette politique de confidentialité :
- 🌐 Site : https://www.bigfortravel.com
- 📧 E-mail : contact@bigfortravel.com
16. Dernière mise à jour
Dernière mise à jour : août 2026.